Groups | Search | Server Info | Keyboard shortcuts | Login | Register [http] [https] [nntp] [nntps]


Groups > de.comm.software.mailserver > #5286 > unrolled thread

Phishing mail

Started byHerbert Kleebauer <klee@unibwm.de>
First post2016-03-26 11:03 +0100
Last post2016-03-28 08:29 +0200
Articles 20 on this page of 67 — 14 participants

Back to article view | Back to de.comm.software.mailserver


Contents

  Phishing mail Herbert Kleebauer <klee@unibwm.de> - 2016-03-26 11:03 +0100
    Re: Phishing mail Ulli Horlacher <framstag@rus.uni-stuttgart.de> - 2016-03-26 10:41 +0000
      Re: Phishing mail "Juergen P. Meier" <nospam-1984@jors.net> - 2016-03-26 11:00 +0000
        Re: Phishing mail Herbert Kleebauer <klee@unibwm.de> - 2016-03-26 12:59 +0100
          Re: Phishing mail Thomas Hochstein <thh@inter.net> - 2016-03-28 13:32 +0200
        Re: Phishing mail Marc Haber <mh+usenetspam1118@zugschl.us> - 2016-03-26 13:08 +0100
          Re: Phishing mail Thomas Hochstein <thh@inter.net> - 2016-03-27 10:35 +0200
            Re: Phishing mail "Juergen P. Meier" <nospam-1984@jors.net> - 2016-03-28 09:07 +0000
              Re: Phishing mail Marc Haber <mh+usenetspam1118@zugschl.us> - 2016-03-28 12:14 +0200
          Re: Phishing mail "Juergen P. Meier" <nospam-1984@jors.net> - 2016-03-28 09:05 +0000
      Re: Phishing mail Herbert Kleebauer <klee@unibwm.de> - 2016-03-26 12:30 +0100
      Re: Phishing mail Andreas Kohlbach <march.10.ankman@spamgourmet.net> - 2016-03-26 16:09 -0400
    Re: Phishing mail "Juergen P. Meier" <nospam-1984@jors.net> - 2016-03-26 10:50 +0000
      Re: Phishing mail Herbert Kleebauer <klee@unibwm.de> - 2016-03-26 12:44 +0100
        Re: Phishing mail Marc Haber <mh+usenetspam1118@zugschl.us> - 2016-03-26 13:10 +0100
          Re: Phishing mail Andreas Hartmann <andihartmann@01019freenet.de> - 2016-03-28 06:57 +0200
            Re: Phishing mail Arno Welzel <usenet@arnowelzel.de> - 2016-03-28 07:20 +0200
              Re: Phishing mail Andreas Hartmann <andihartmann@01019freenet.de> - 2016-03-28 08:22 +0200
                Re: Phishing mail "Juergen P. Meier" <nospam-1984@jors.net> - 2016-03-29 06:09 +0000
                  Re: Phishing mail Andreas Hartmann <andihartmann@01019freenet.de> - 2016-04-03 07:43 +0200
                    Re: Phishing mail Nomen Nescio <nobody@dizum.com> - 2016-04-03 11:27 +0200
                Re: Phishing mail Arno Welzel <usenet@arnowelzel.de> - 2016-03-29 13:32 +0200
                Re: Phishing mail Thomas Hochstein <thh@inter.net> - 2016-03-28 23:30 +0200
    Re: Phishing mail Arno Welzel <usenet@arnowelzel.de> - 2016-03-26 23:57 +0100
      Re: Phishing mail "Peter J. Holzer" <hjp-usenet3@hjp.at> - 2016-03-27 00:06 +0100
        Re: Phishing mail Marc Haber <mh+usenetspam1118@zugschl.us> - 2016-03-27 08:30 +0200
          Re: Phishing mail Herbert Kleebauer <klee@unibwm.de> - 2016-03-27 08:53 +0200
            Re: Phishing mail <dl8fbh@dl8fbh.ampr.org> - 2016-03-27 11:30 +0200
              Re: Phishing mail Herbert Kleebauer <klee@unibwm.de> - 2016-03-27 13:03 +0200
                Re: Phishing mail Marc Haber <mh+usenetspam1118@zugschl.us> - 2016-03-27 15:15 +0200
                  Re: Phishing mail "Peter J. Holzer" <hjp-usenet3@hjp.at> - 2016-03-27 16:25 +0200
                    Re: Phishing mail Marc Haber <mh+usenetspam1118@zugschl.us> - 2016-03-27 21:39 +0200
                      Re: Phishing mail "Peter J. Holzer" <hjp-usenet3@hjp.at> - 2016-03-28 12:17 +0200
                    Re: Phishing mail "Juergen P. Meier" <nospam-1984@jors.net> - 2016-03-28 08:52 +0000
          Re: Phishing mail "Peter J. Holzer" <hjp-usenet3@hjp.at> - 2016-03-27 12:21 +0200
            Re: Phishing mail Herbert Kleebauer <klee@unibwm.de> - 2016-03-27 13:03 +0200
              Re: Phishing mail "Peter J. Holzer" <hjp-usenet3@hjp.at> - 2016-03-27 15:24 +0200
                Re: Phishing mail Herbert Kleebauer <klee@unibwm.de> - 2016-03-27 17:15 +0200
                  Re: Phishing mail "Peter J. Holzer" <hjp-usenet3@hjp.at> - 2016-03-27 18:14 +0200
                    Re: Phishing mail Herbert Kleebauer <klee@unibwm.de> - 2016-03-27 19:27 +0200
                      Re: Phishing mail "Peter J. Holzer" <hjp-usenet3@hjp.at> - 2016-03-27 20:50 +0200
                        Re: Phishing mail Herbert Kleebauer <klee@unibwm.de> - 2016-03-27 22:41 +0200
                          Re: Phishing mail Arno Welzel <usenet@arnowelzel.de> - 2016-03-28 06:21 +0200
                            Re: Phishing mail Marc Haber <mh+usenetspam1118@zugschl.us> - 2016-03-28 08:30 +0200
                            Re: Phishing mail Herbert Kleebauer <klee@unibwm.de> - 2016-03-28 09:29 +0200
                              Re: Phishing mail Marc Haber <mh+usenetspam1118@zugschl.us> - 2016-03-28 10:17 +0200
                                Re: Phishing mail Stefan+Usenet@Froehlich.Priv.at (Stefan Froehlich) - 2016-03-28 09:15 +0000
                                  Re: Phishing mail "Juergen P. Meier" <nospam-1984@jors.net> - 2016-03-28 09:37 +0000
                                  Re: Phishing mail Marc Haber <mh+usenetspam1118@zugschl.us> - 2016-03-28 12:18 +0200
                                    Re: Phishing mail Stefan+Usenet@Froehlich.Priv.at (Stefan Froehlich) - 2016-03-28 11:01 +0000
                                      Re: Phishing mail "Peter J. Holzer" <hjp-usenet3@hjp.at> - 2016-03-28 13:44 +0200
                                        Re: Phishing mail Marc Haber <mh+usenetspam1118@zugschl.us> - 2016-03-28 13:59 +0200
                                          Re: Phishing mail Florian Weimer <fw@deneb.enyo.de> - 2016-03-28 14:23 +0200
                                            Re: Phishing mail Marc Haber <mh+usenetspam1118@zugschl.us> - 2016-03-28 15:45 +0200
                                              Re: Phishing mail Florian Weimer <fw@deneb.enyo.de> - 2016-03-28 20:28 +0200
                                                Re: Phishing mail Marc Haber <mh+usenetspam1118@zugschl.us> - 2016-03-29 16:36 +0200
                                            Re: Phishing mail Ralph Aichinger <ra@pi.h5.or.at> - 2016-03-28 22:13 +0200
                                              Re: Phishing mail Florian Weimer <fw@deneb.enyo.de> - 2016-03-28 22:27 +0200
                                                Re: Phishing mail Marc Haber <mh+usenetspam1118@zugschl.us> - 2016-03-29 15:55 +0200
                                      Re: Phishing mail Marc Haber <mh+usenetspam1118@zugschl.us> - 2016-03-28 13:57 +0200
                                  Re: Phishing mail "Peter J. Holzer" <hjp-usenet3@hjp.at> - 2016-03-28 12:49 +0200
                                Re: Phishing mail Herbert Kleebauer <klee@unibwm.de> - 2016-03-28 11:25 +0200
                                  Re: Phishing mail Marc Haber <mh+usenetspam1118@zugschl.us> - 2016-03-28 12:19 +0200
                                  Re: Phishing mail Arno Welzel <usenet@arnowelzel.de> - 2016-03-28 12:26 +0200
                              Re: Phishing mail Arno Welzel <usenet@arnowelzel.de> - 2016-03-28 12:20 +0200
                            Re: Phishing mail "Juergen P. Meier" <nospam-1984@jors.net> - 2016-03-28 09:01 +0000
                          Re: Phishing mail Marc Haber <mh+usenetspam1118@zugschl.us> - 2016-03-28 08:29 +0200

Page 2 of 4 — ← Prev page 1 [2] 3 4  Next page →


#5360

FromNomen Nescio <nobody@dizum.com>
Date2016-04-03 11:27 +0200
Message-ID<c41e0529d0f5b5db688472a9998ac50b@dizum.com>
In reply to#5359
Andreas Hartmann <andihartmann@01019freenet.de> wrote:
> On 03/29/2016 at 08:09 AM Juergen P. Meier wrote:
>
> > Jeder Domaininhaber kann beliebig fremde IP-Adressen setzen
> > (Beispiel: blafasel.jors.net)
> > und jeder IP-Netzinhaber kann* beliebig fremde Domainnamen setzen
> > (Das beispiel hier war ja genau der Schlund-server dessen IP auf
> > "targobank.de" aufloest, obwohl der damit nichts zu tun hatte).
> 
> Genau das ist das von mir angesprochene Problem! Diese Variante sollte
> organisatorisch unterbunden werden!

Lall. Es macht keinen Sinn, die Flexibilität eines Systems für alle 
einzuschränken, nur damit Laien sich nicht verwirrt fühlen.

[toc] | [prev] | [next] | [standalone]


#5355

FromArno Welzel <usenet@arnowelzel.de>
Date2016-03-29 13:32 +0200
Message-ID<56FA67C2.9040400@arnowelzel.de>
In reply to#5351
Andreas Hartmann schrieb am 2016-03-28 um 08:22:
> On 03/28/2016 at 07:20 AM Arno Welzel wrote:
>> Andreas Hartmann schrieb am 2016-03-28 um 06:57:
>>
>>> On 03/26/2016 at 01:10 PM Marc Haber wrote:
>>>> Herbert Kleebauer <klee@unibwm.de> wrote:
>>>>> Entscheidend sind aber eben obige Zeilen. Ein nslookup liefert
>>>>>
>>>>> nslookup 212.227.8.37
>>>>>
>>>>> Name:    targobank.de
>>>>> Address:  212.227.8.37
>>>>
>>>> Richtig. Aber:
>>>
>>> ?
>>>
>>> nslookup 212.227.8.37
>>> Server:         x
>>> Address:        x#53
>>>
>>> ** server can't find 37.8.227.212.in-addr.arpa.: NXDOMAIN
>>>
>>> Bei sämtlichen von mir geprüften DNS-Servern. Auch bei heise.
>>
>> Ja - JETZT, da die fraglichen Einträge offenbar gelöscht wuden. Aber vor
>> etwa 2 Tagen war das anders.
> 
> 
>  dig +short NS targobank.de
> ldnsie1p.e-i.net.
> ldnsse2p.e-i.net.
> ldnsie2p.e-i.net.
> ldnsse1p.e-i.net.
> 
> In anderen Worten: die Domain targobank.de ist registriert und wird vom
> oben genannten NS bedient.

Es ging aber um die IP-Adresse 212.227.8.37 und eine Domain.

> Wie ist es möglich, dass sämtliche (nicht gekaperten) DNS-Server
> weltweit Informationen für eine beliebige Domain ausliefern (in dem Fall
> den Reverse-Lookup), welche nicht vom Domaininhaber selbst eingestellt
> wurden?

Indem der Inhaber der IP-Adresse 212.227.8.37 einfach einen passenden
PTR-Record anlegt. Darauf hat der Domain-Inhaber rein technisch keinen
Einfluss.


-- 
Arno Welzel
http://arnowelzel.de
http://de-rec-fahrrad.de
http://fahrradzukunft.de

[toc] | [prev] | [next] | [standalone]


#5358

FromThomas Hochstein <thh@inter.net>
Date2016-03-28 23:30 +0200
Message-ID<dcsm.1603282330.237@landroval.ancalagon.de>
In reply to#5351
Andreas Hartmann schrieb:

> Wie ist es möglich, dass sämtliche (nicht gekaperten) DNS-Server
> weltweit Informationen für eine beliebige Domain ausliefern (in dem Fall
> den Reverse-Lookup), welche nicht vom Domaininhaber selbst eingestellt
> wurden?

Weil der Domaininhaber mit dem Reverse-Lookup einer IP-Adresse nun
auch wirklich gar nichts zu tun hat. Wie in diesem Thread bereits
mehrfach geschildert.

[toc] | [prev] | [next] | [standalone]


#5300

FromArno Welzel <usenet@arnowelzel.de>
Date2016-03-26 23:57 +0100
Message-ID<56F713C1.6080204@arnowelzel.de>
In reply to#5286
Herbert Kleebauer schrieb am 2016-03-26 um 11:03:

> Kann man die Mailheader tatsächlich so fälschen oder ist
> diese mail wirklich über den Server der Targobank gegangen?
[...]
> Received: from mail.targobank.de (targobank.de [212.227.8.37])

Nein.



-- 
Arno Welzel
http://arnowelzel.de
http://de-rec-fahrrad.de
http://fahrradzukunft.de

[toc] | [prev] | [next] | [standalone]


#5301

From"Peter J. Holzer" <hjp-usenet3@hjp.at>
Date2016-03-27 00:06 +0100
Message-ID<slrnnfe5ep.qji.hjp-usenet3@hrunkner.hjp.at>
In reply to#5300
On 2016-03-26 22:57, Arno Welzel <usenet@arnowelzel.de> wrote:
> Herbert Kleebauer schrieb am 2016-03-26 um 11:03:
>> Kann man die Mailheader tatsächlich so fälschen oder ist
>> diese mail wirklich über den Server der Targobank gegangen?
> [...]
>> Received: from mail.targobank.de (targobank.de [212.227.8.37])
>
> Nein.

Auf eine Entweder-Oder-Frage korrekt mit Nein zu antworten, gelingt
nicht jeden Tag. Tertium datur!

        hp


-- 
   _  | Peter J. Holzer    | Fluch der elektronischen Textverarbeitung:
|_|_) |                    | Man feilt solange an seinen Text um, bis
| |   | hjp@hjp.at         | die Satzbestandteile des Satzes nicht mehr
__/   | http://www.hjp.at/ | zusammenpaßt. -- Ralph Babel

[toc] | [prev] | [next] | [standalone]


#5302

FromMarc Haber <mh+usenetspam1118@zugschl.us>
Date2016-03-27 08:30 +0200
Message-ID<nd7ult$2ob$1@news1.tnib.de>
In reply to#5301
"Peter J. Holzer" <hjp-usenet3@hjp.at> wrote:
>On 2016-03-26 22:57, Arno Welzel <usenet@arnowelzel.de> wrote:
>> Herbert Kleebauer schrieb am 2016-03-26 um 11:03:
>>> Kann man die Mailheader tatsächlich so fälschen oder ist
>>> diese mail wirklich über den Server der Targobank gegangen?
>> [...]
>>> Received: from mail.targobank.de (targobank.de [212.227.8.37])
>>
>> Nein.
>
>Auf eine Entweder-Oder-Frage korrekt mit Nein zu antworten, gelingt
>nicht jeden Tag. Tertium datur!

Auf fundiertere Antworten wird in diesem Thread ja geschwiegen[1],
insoweit finde ich Arnos Reaktion durchaus angemessen.

Grüße
Marc

[1] bzw die beantwortete Frage Stunden später nochmal gestellt
-- 
-------------------------------------- !! No courtesy copies, please !! -----
Marc Haber         |   " Questions are the         | Mailadresse im Header
Mannheim, Germany  |     Beginning of Wisdom "     | http://www.zugschlus.de/
Nordisch by Nature | Lt. Worf, TNG "Rightful Heir" | Fon: *49 621 72739834

[toc] | [prev] | [next] | [standalone]


#5303

FromHerbert Kleebauer <klee@unibwm.de>
Date2016-03-27 08:53 +0200
Message-ID<nd803n$1nbr$1@gioia.aioe.org>
In reply to#5302
On 27.03.2016 08:30, Marc Haber wrote:

> Auf fundiertere Antworten wird in diesem Thread ja geschwiegen[1],

> [1] bzw die beantwortete Frage Stunden später nochmal gestellt

Das zielt wohl auf mich. Ich sehe weder die Antwort auf die
man hätte antworten können/sollen noch die selbe Frage ein
paar Stunden später. Könntest du bitte deine Anschuldigungen
etwas konkretisieren.



[toc] | [prev] | [next] | [standalone]


#5304

From<dl8fbh@dl8fbh.ampr.org>
Date2016-03-27 11:30 +0200
Message-ID<nd897b$bk4$2@dl8fbh.ampr.org>
In reply to#5303
Herbert Kleebauer <klee@unibwm.de> wrote:

> On 27.03.2016 08:30, Marc Haber wrote:
> 
>> Auf fundiertere Antworten wird in diesem Thread ja geschwiegen[1],
> 
>> [1] bzw die beantwortete Frage Stunden sp?ter nochmal gestellt
> 
> Das zielt wohl auf mich. Ich sehe weder die Antwort auf die
> man h?tte antworten k?nnen/sollen noch die selbe Frage ein
> paar Stunden sp?ter. K?nntest du bitte deine Anschuldigungen
> etwas konkretisieren.
> 
 
targobank.de has address 145.226.46.149
targobank.de mail is handled by 20 smtp1-inzi.e-i.net.
targobank.de mail is handled by 10 smtp1-inyi.e-i.net.
 
War also alles gef?lscht.

Michael
 

--- news://freenews.netfront.net/ - complaints: news@netfront.net ---

[toc] | [prev] | [next] | [standalone]


#5307

FromHerbert Kleebauer <klee@unibwm.de>
Date2016-03-27 13:03 +0200
Message-ID<nd8en9$db4$1@gioia.aioe.org>
In reply to#5304
On 27.03.2016 11:30, dl8fbh@dl8fbh.ampr.org wrote:

> targobank.de has address 145.226.46.149
> targobank.de mail is handled by 20 smtp1-inzi.e-i.net.
> targobank.de mail is handled by 10 smtp1-inyi.e-i.net.
>  
> War also alles gef?lscht.

Ganz so einfach ist die Fälschung aber nicht. Denn der Headereintrag:

Received: from mail.targobank.de (targobank.de [212.227.8.37])
        by smtp.rzone.de (RZmta 37.22 OK)
        with ESMTP id f03a83s2Q9DW1x0
        for <??@unibwm.de>;
        Sat, 26 Mar 2016 10:13:32 +0100 (CET)

konnte ja nicht vom Absender gefälscht werden, er wurde ja
vom Empfänger generiert. Die Fälschung fand indirekt über
einen gefälschten DNS Eintrag statt. Das ist so als ob
ich einen Anruf von der Bank bekommen und um sicher zu
gehen anschließend die Nummer mit der Rückwärtssuche im
Telefonbuch der Telekom nachsehe und die mir für
diese Telefonnummer tatsächlich die Bank als Nutzer
anzeigt.

Ich weiß nur nicht, wer jetzt die Verantwortung für den
falschen DNS Eintrag trägt.

Z.Z. liefert der DNS immer noch:

nslookup 212.227.8.37

Name: targobank.de
Address: 212.227.8.37

[toc] | [prev] | [next] | [standalone]


#5309

FromMarc Haber <mh+usenetspam1118@zugschl.us>
Date2016-03-27 15:15 +0200
Message-ID<nd8mdf$plr$1@news1.tnib.de>
In reply to#5307
Herbert Kleebauer <klee@unibwm.de> wrote:
>Received: from mail.targobank.de (targobank.de [212.227.8.37])
>        by smtp.rzone.de (RZmta 37.22 OK)
>        with ESMTP id f03a83s2Q9DW1x0
>        for <??@unibwm.de>;
>        Sat, 26 Mar 2016 10:13:32 +0100 (CET)
>
>konnte ja nicht vom Absender gefälscht werden, er wurde ja
>vom Empfänger generiert.

Genau, der hätte so von smtp.rzone.de nicht generiert werden dürfen
(weil der Forward nicht stimmt). Außerdem ist fraglich, wie der Mieter
des vermuteten Servers auf 212.227.8.37 targobank.de als reverse hat
eintragen können (weil die Systeme von 1&1 den Eintrag eines Reverse
erst dann zulassen, wenn sie geprüft haben, dass der passende Forward
schon da ist).

>Ich weiß nur nicht, wer jetzt die Verantwortung für den
>falschen DNS Eintrag trägt.

Der Kunde von 1&1 an erster Stelle, 1&1 an zweiter Stelle.

Grüße
Marc
-- 
-------------------------------------- !! No courtesy copies, please !! -----
Marc Haber         |   " Questions are the         | Mailadresse im Header
Mannheim, Germany  |     Beginning of Wisdom "     | http://www.zugschlus.de/
Nordisch by Nature | Lt. Worf, TNG "Rightful Heir" | Fon: *49 621 72739834

[toc] | [prev] | [next] | [standalone]


#5311

From"Peter J. Holzer" <hjp-usenet3@hjp.at>
Date2016-03-27 16:25 +0200
Message-ID<slrnnffra0.num.hjp-usenet3@hrunkner.hjp.at>
In reply to#5309
On 2016-03-27 13:15, Marc Haber <mh+usenetspam1118@zugschl.us> wrote:
> Herbert Kleebauer <klee@unibwm.de> wrote:
>>Received: from mail.targobank.de (targobank.de [212.227.8.37])
>>        by smtp.rzone.de (RZmta 37.22 OK)
>>        with ESMTP id f03a83s2Q9DW1x0
>>        for <??@unibwm.de>;
>>        Sat, 26 Mar 2016 10:13:32 +0100 (CET)
>>
>>konnte ja nicht vom Absender gefälscht werden, er wurde ja
>>vom Empfänger generiert.
>
> Genau, der hätte so von smtp.rzone.de nicht generiert werden dürfen
> (weil der Forward nicht stimmt).

Wo steht das? In RFC 5321 kommt da zwar ein "Domain" in der BNF vor,
aber auch nach mehrmaligem Lesen von 4.4 finde ich keine Definition,
welche Domain da stehen soll. Historisch war es ziemlich üblich, dass da
das einfach das Ergebnis von gethostbyaddr(3) reingeworfen wurde. Nicht
ideal, aber dass der MTA das nicht dürfte, halte ich für überzogen.

        hp


-- 
   _  | Peter J. Holzer    | Fluch der elektronischen Textverarbeitung:
|_|_) |                    | Man feilt solange an seinen Text um, bis
| |   | hjp@hjp.at         | die Satzbestandteile des Satzes nicht mehr
__/   | http://www.hjp.at/ | zusammenpaßt. -- Ralph Babel

[toc] | [prev] | [next] | [standalone]


#5318

FromMarc Haber <mh+usenetspam1118@zugschl.us>
Date2016-03-27 21:39 +0200
Message-ID<nd9ct7$eav$1@news1.tnib.de>
In reply to#5311
"Peter J. Holzer" <hjp-usenet3@hjp.at> wrote:
>On 2016-03-27 13:15, Marc Haber <mh+usenetspam1118@zugschl.us> wrote:
>> Herbert Kleebauer <klee@unibwm.de> wrote:
>>>Received: from mail.targobank.de (targobank.de [212.227.8.37])
>>>        by smtp.rzone.de (RZmta 37.22 OK)
>>>        with ESMTP id f03a83s2Q9DW1x0
>>>        for <??@unibwm.de>;
>>>        Sat, 26 Mar 2016 10:13:32 +0100 (CET)
>>>
>>>konnte ja nicht vom Absender gefälscht werden, er wurde ja
>>>vom Empfänger generiert.
>>
>> Genau, der hätte so von smtp.rzone.de nicht generiert werden dürfen
>> (weil der Forward nicht stimmt).
>
>Wo steht das? In RFC 5321 kommt da zwar ein "Domain" in der BNF vor,
>aber auch nach mehrmaligem Lesen von 4.4 finde ich keine Definition,
>welche Domain da stehen soll. Historisch war es ziemlich üblich, dass da
>das einfach das Ergebnis von gethostbyaddr(3) reingeworfen wurde. Nicht
>ideal, aber dass der MTA das nicht dürfte, halte ich für überzogen.

Das hab ich nicht mit dem Hintergrund der formellen Standards gemeint.

Grüße
Marc
-- 
-------------------------------------- !! No courtesy copies, please !! -----
Marc Haber         |   " Questions are the         | Mailadresse im Header
Mannheim, Germany  |     Beginning of Wisdom "     | http://www.zugschlus.de/
Nordisch by Nature | Lt. Worf, TNG "Rightful Heir" | Fon: *49 621 72739834

[toc] | [prev] | [next] | [standalone]


#5337

From"Peter J. Holzer" <hjp-usenet3@hjp.at>
Date2016-03-28 12:17 +0200
Message-ID<slrnnfi15i.k3p.hjp-usenet3@hrunkner.hjp.at>
In reply to#5318
On 2016-03-27 19:39, Marc Haber <mh+usenetspam1118@zugschl.us> wrote:
> "Peter J. Holzer" <hjp-usenet3@hjp.at> wrote:
>>On 2016-03-27 13:15, Marc Haber <mh+usenetspam1118@zugschl.us> wrote:
>>> Herbert Kleebauer <klee@unibwm.de> wrote:
>>>>Received: from mail.targobank.de (targobank.de [212.227.8.37])
>>>>        by smtp.rzone.de (RZmta 37.22 OK)
>>>>        with ESMTP id f03a83s2Q9DW1x0
>>>>        for <??@unibwm.de>;
>>>>        Sat, 26 Mar 2016 10:13:32 +0100 (CET)
>>>>
>>>>konnte ja nicht vom Absender gefälscht werden, er wurde ja
>>>>vom Empfänger generiert.
>>>
>>> Genau, der hätte so von smtp.rzone.de nicht generiert werden dürfen
>>> (weil der Forward nicht stimmt).
>>
>>Wo steht das? In RFC 5321 kommt da zwar ein "Domain" in der BNF vor,
>>aber auch nach mehrmaligem Lesen von 4.4 finde ich keine Definition,
>>welche Domain da stehen soll. Historisch war es ziemlich üblich, dass da
>>das einfach das Ergebnis von gethostbyaddr(3) reingeworfen wurde. Nicht
>>ideal, aber dass der MTA das nicht dürfte, halte ich für überzogen.
>
> Das hab ich nicht mit dem Hintergrund der formellen Standards gemeint.

Wer behauptet, dass etwas verboten ist ("darf nicht"), sollte auch
angeben können, wer dieses Verbot ausgesprochen hat, und welche
Legitimation derjenige hatte, irgendwas zu verbieten. "Marc Haber und
Juergen P. Meier haben dieses Verbot im März 2016 in
de.comm.software.mailserver ausgesprochen. Es gilt rückwirkend seit
1.1.2010" akzeptiere ich nicht als Antwort ;-).

Du hättest das auch anders formulieren können. Z.B. hättest Du schreiben
können, dass das heute state-of-the-art sei, einen
Reverse-und-Forward-Check wie von mir in
<slrnnfgaqo.lp.hjp-usenet3@hrunkner.hjp.at> beschrieben durchzuführen,
und das mit dem Verhalten mehrerer weitverbreiteter MTAs (von Postfix
weiß ich, dass er das macht) belegen können.

Dagegen hätte ich nichts einzuwenden gehabt. Aber der Apell an die
deutsche (oder österreichische) Obrigkeitshörigkeit reizt meinen
Widerspruchsgeist.

        hp

PS: Du brauchst mich nicht überzeugen, dass ein Check in beiden
    Richtungen sinnvoll ist. Ich habe das z.B. 2006 in einem
    qpsmtpd-Plugin implementiert (Allerdings zum Filtern, nicht
    für die Received-Zeile)


-- 
   _  | Peter J. Holzer    | Fluch der elektronischen Textverarbeitung:
|_|_) |                    | Man feilt solange an seinen Text um, bis
| |   | hjp@hjp.at         | die Satzbestandteile des Satzes nicht mehr
__/   | http://www.hjp.at/ | zusammenpaßt. -- Ralph Babel

[toc] | [prev] | [next] | [standalone]


#5329

From"Juergen P. Meier" <nospam-1984@jors.net>
Date2016-03-28 08:52 +0000
Message-ID<35690.15676.1459155179@news.jors.net>
In reply to#5311
Peter J. Holzer <hjp-usenet3@hjp.at>:
> On 2016-03-27 13:15, Marc Haber <mh+usenetspam1118@zugschl.us> wrote:
>> Herbert Kleebauer <klee@unibwm.de> wrote:
>>>Received: from mail.targobank.de (targobank.de [212.227.8.37])
>>>        by smtp.rzone.de (RZmta 37.22 OK)
>>>        with ESMTP id f03a83s2Q9DW1x0
>>>        for <??@unibwm.de>;
>>>        Sat, 26 Mar 2016 10:13:32 +0100 (CET)
>>>
>>>konnte ja nicht vom Absender gefälscht werden, er wurde ja
>>>vom Empfänger generiert.
>>
>> Genau, der hätte so von smtp.rzone.de nicht generiert werden dürfen
>> (weil der Forward nicht stimmt).
>
> Wo steht das? In RFC 5321 kommt da zwar ein "Domain" in der BNF vor,

Es ist nicht Teil des Standards. Aber es ist eine Sache der Vernunft
und Standardkonform umzusetzen.

Im Wikipedia findet man einen schoenen Artikel dazu:
https://en.wikipedia.org/wiki/Forward-confirmed_reverse_DNS
und https://en.wikipedia.org/wiki/Anti-spam_techniques

> aber auch nach mehrmaligem Lesen von 4.4 finde ich keine Definition,
> welche Domain da stehen soll. Historisch war es ziemlich üblich, dass da
> das einfach das Ergebnis von gethostbyaddr(3) reingeworfen wurde. Nicht
> ideal, aber dass der MTA das nicht dürfte, halte ich für überzogen.

Der MTA sollte verifizeren ob die Domain, die der Sender von sich aus
behaupet zu sein auch zu diesem Sender passt.

[toc] | [prev] | [next] | [standalone]


#5305

From"Peter J. Holzer" <hjp-usenet3@hjp.at>
Date2016-03-27 12:21 +0200
Message-ID<slrnnffd0t.pgv.hjp-usenet3@hrunkner.hjp.at>
In reply to#5302
On 2016-03-27 06:30, Marc Haber <mh+usenetspam1118@zugschl.us> wrote:
> "Peter J. Holzer" <hjp-usenet3@hjp.at> wrote:
>>On 2016-03-26 22:57, Arno Welzel <usenet@arnowelzel.de> wrote:
>>> Herbert Kleebauer schrieb am 2016-03-26 um 11:03:
>>>> Kann man die Mailheader tatsächlich so fälschen oder ist
>>>> diese mail wirklich über den Server der Targobank gegangen?
>>> [...]
>>>> Received: from mail.targobank.de (targobank.de [212.227.8.37])
>>>
>>> Nein.
>>
>>Auf eine Entweder-Oder-Frage korrekt mit Nein zu antworten, gelingt
>>nicht jeden Tag. Tertium datur!
>
> Auf fundiertere Antworten wird in diesem Thread ja geschwiegen[1],
> insoweit finde ich Arnos Reaktion durchaus angemessen.

Oh, das war keine Kritik, sondern ein Lob. Arno hat in bester
Donnerhackescher Tradition eine Ein-Wort-Antwort gegeben, die korrekt
ist, obwohl sie auf den ersten Blick überhaupt nicht zur Frage zu passen
scheint. Da denkt man zuerst "WTF?", dann denkt man ein paar Sekunden
darüber nacht und stellt fest, dass er recht hat. Die Alternativen
treffen tatsächlich beide nicht zu und es gibt eine dritte Möglichkeit.

(Besonders hilfreich ist so eine Antwort natürlich nicht, aber amüsant.)

        hp


-- 
   _  | Peter J. Holzer    | Fluch der elektronischen Textverarbeitung:
|_|_) |                    | Man feilt solange an seinen Text um, bis
| |   | hjp@hjp.at         | die Satzbestandteile des Satzes nicht mehr
__/   | http://www.hjp.at/ | zusammenpaßt. -- Ralph Babel

[toc] | [prev] | [next] | [standalone]


#5308

FromHerbert Kleebauer <klee@unibwm.de>
Date2016-03-27 13:03 +0200
Message-ID<nd8eoa$db4$2@gioia.aioe.org>
In reply to#5305
On 27.03.2016 12:21, Peter J. Holzer wrote:

>>>>> Kann man die Mailheader tatsächlich so fälschen oder ist
>>>>> diese mail wirklich über den Server der Targobank gegangen?
>>>> [...]
>>>>> Received: from mail.targobank.de (targobank.de [212.227.8.37])

>>>> Nein.


> Oh, das war keine Kritik, sondern ein Lob. Arno hat in bester
> Donnerhackescher Tradition eine Ein-Wort-Antwort gegeben, die korrekt
> ist, obwohl sie auf den ersten Blick überhaupt nicht zur Frage zu passen
> scheint. 


Ein "nein" für beides schließt sich ja (nicht nur auf den ersten Blick)
aus. Tatsächlich ist er ja gefälscht, nur nicht vom Absender sondern
vom Empfänger. Der Absender hat den DNS Eintrag gefälscht und daraufhin
hat der Empfänger diese falsche Information in den Header übernommen.

[toc] | [prev] | [next] | [standalone]


#5310

From"Peter J. Holzer" <hjp-usenet3@hjp.at>
Date2016-03-27 15:24 +0200
Message-ID<slrnnffnni.rsg.hjp-usenet3@hrunkner.hjp.at>
In reply to#5308
On 2016-03-27 11:03, Herbert Kleebauer <klee@unibwm.de> wrote:
> On 27.03.2016 12:21, Peter J. Holzer wrote:
>>>>>> Kann man die Mailheader tatsächlich so fälschen oder ist
>>>>>> diese mail wirklich über den Server der Targobank gegangen?
>>>>> [...]
>>>>>> Received: from mail.targobank.de (targobank.de [212.227.8.37])
>
>>>>> Nein.
>
>
>> Oh, das war keine Kritik, sondern ein Lob. Arno hat in bester
>> Donnerhackescher Tradition eine Ein-Wort-Antwort gegeben, die korrekt
>> ist, obwohl sie auf den ersten Blick überhaupt nicht zur Frage zu passen
>> scheint. 
>
>
> Ein "nein" für beides schließt sich ja (nicht nur auf den ersten Blick)
> aus. Tatsächlich ist er ja gefälscht,

Nein, ist er nicht. Jedenfalls für keine Definition von "gefälscht", die
mir einfällt.

> nur nicht vom Absender sondern vom Empfänger.

Warum sollte der Empfänger das tun? Und er hat es ja auch nicht getan.
Der Header enthält (soweit wir wissen) völlig korrekt Informationen, die
der Empfänger zum Zeitpunkt des Empfangs hatte:

Der Hostname aus EHLO, der Wert des PTR-Records zur Client-IP-Adresse
und die Client-IP-Adresse.

Dass das nicht die Information ist, die Du dort zu sehen erwartet hast,
ist keine Fälschung (also bewusste Täuschung) durch den Empfänger,
sondern Mangel an Erfahrung Deinerseits. (Schlimmstenfalls ist es
Nachlässigkeit des Empfängers: Denn natürlich hätte er (bzw. der Autor
des MTAs) dort statt dem nicht sonderlich aussagekräftigen PTR-Record
was anderes hinschreiben können).

        hp

-- 
   _  | Peter J. Holzer    | Fluch der elektronischen Textverarbeitung:
|_|_) |                    | Man feilt solange an seinen Text um, bis
| |   | hjp@hjp.at         | die Satzbestandteile des Satzes nicht mehr
__/   | http://www.hjp.at/ | zusammenpaßt. -- Ralph Babel

[toc] | [prev] | [next] | [standalone]


#5312

FromHerbert Kleebauer <klee@unibwm.de>
Date2016-03-27 17:15 +0200
Message-ID<nd8th2$13ls$1@gioia.aioe.org>
In reply to#5310
On 27.03.2016 15:24, Peter J. Holzer wrote:

>> Ein "nein" für beides schließt sich ja (nicht nur auf den ersten Blick)
>> aus. Tatsächlich ist er ja gefälscht,
> 
> Nein, ist er nicht. Jedenfalls für keine Definition von "gefälscht", die
> mir einfällt.
> 
>> nur nicht vom Absender sondern vom Empfänger.
> 
> Warum sollte der Empfänger das tun? Und er hat es ja auch nicht getan.

Der Header enthält eindeutig falsche Angaben:
Received: from mail.targobank.de (targobank.de [212.227.8.37])
Und diese falsche Information wurde absichtlich generiert um
die Zielperson der Mail zu täuschen. Damit ist es für mich eine
Fälschung. Das der empfangende Server dies nicht bewusst gemacht
hat, sondern vom Sender missbraucht wurde, ändert daran nichts.


> Dass das nicht die Information ist, die Du dort zu sehen erwartet hast,
> ist keine Fälschung (also bewusste Täuschung) durch den Empfänger,

Es ist eine bewusste Täuschung. Sie wurde vom Empfänger generiert
(der allerdings nichts davon wusste) und vom Sender trickreich
initiiert.

Wie auch immer, jedenfalls war die Phishing-Mail diesbezüglich
gut gemacht. Hätte nie gedacht, dass man dem DNS nicht vertrauen
darf. Ich sehe mir ab und zu mal die Header von Spam an, so was
habe ich bisher aber noch nicht gesehen. Auch der html-Body war gut
gemacht, bis auf den POST-Server für das Formular nur Verweise
auf die Targobank. Enttäuschen ist allerdings das Subject:
"Änderung Ihres Telefon-Banking Pin" und dass man das html
base64 codiert hat.

Wenn ich Kunde der Bank wäre, die ein vernünftiges Subject
gewählt hätten und den html Teil nicht base64 codiert hätten,
hätte ich die Mail möglicherweise gelesen.



[toc] | [prev] | [next] | [standalone]


#5313

From"Peter J. Holzer" <hjp-usenet3@hjp.at>
Date2016-03-27 18:14 +0200
Message-ID<slrnnfg1m9.evr.hjp-usenet3@hrunkner.hjp.at>
In reply to#5312
On 2016-03-27 15:15, Herbert Kleebauer <klee@unibwm.de> wrote:
> On 27.03.2016 15:24, Peter J. Holzer wrote:
>
>>> Ein "nein" für beides schließt sich ja (nicht nur auf den ersten Blick)
>>> aus. Tatsächlich ist er ja gefälscht,
>> 
>> Nein, ist er nicht. Jedenfalls für keine Definition von "gefälscht", die
>> mir einfällt.
>> 
>>> nur nicht vom Absender sondern vom Empfänger.
>> 
>> Warum sollte der Empfänger das tun? Und er hat es ja auch nicht getan.
>
> Der Header enthält eindeutig falsche Angaben:
> Received: from mail.targobank.de (targobank.de [212.227.8.37])

Was ist daran falsch? Der PTR-Record existiert. Du kannst Dich jederzeit
davon überzeugen:

% dig -x 212.227.8.37

; <<>> DiG 9.9.5-9+deb8u6-Debian <<>> -x 212.227.8.37
;; global options: +cmd
;; Got answer:
;; ->>HEADER<<- opcode: QUERY, status: NOERROR, id: 6694
;; flags: qr rd ra; QUERY: 1, ANSWER: 1, AUTHORITY: 4, ADDITIONAL: 9

;; OPT PSEUDOSECTION:
; EDNS: version: 0, flags:; udp: 4096
;; QUESTION SECTION:
;37.8.227.212.in-addr.arpa.     IN      PTR

;; ANSWER SECTION:
37.8.227.212.in-addr.arpa. 300  IN      PTR     targobank.de.

;; AUTHORITY SECTION:
227.212.in-addr.arpa.   77664   IN      NS      rns.ui-dns.com.
227.212.in-addr.arpa.   77664   IN      NS      rns.ui-dns.org.
227.212.in-addr.arpa.   77664   IN      NS      rns.ui-dns.de.
227.212.in-addr.arpa.   77664   IN      NS      rns.ui-dns.biz.

;; ADDITIONAL SECTION:
rns.ui-dns.de.          77664   IN      A       217.160.80.213
rns.ui-dns.de.          77664   IN      AAAA    2001:8d8:fe:53:0:d9a0:50d5:100
rns.UI-DNS.biz.         77664   IN      A       217.160.81.213
rns.UI-DNS.biz.         77664   IN      AAAA    2001:8d8:fe:53:0:d9a0:51d5:100
rns.ui-dns.com.         77664   IN      A       217.160.82.213
rns.ui-dns.com.         77664   IN      AAAA    2001:8d8:fe:53:0:d9a0:52d5:100
rns.ui-dns.org.         77664   IN      A       217.160.83.213
rns.ui-dns.org.         77664   IN      AAAA    2001:8d8:fe:53:0:d9a0:53d5:100

;; Query time: 70 msec
;; SERVER: 212.17.106.132#53(212.17.106.132)
;; WHEN: Sun Mar 27 17:54:25 CEST 2016
;; MSG SIZE  rcvd: 376


> Und diese falsche Information wurde absichtlich generiert um die
> Zielperson der Mail zu täuschen.

Du interpretierst etwas in die Received-Zeile hinein. Dass Deine
Interpretation nicht mit der Realität übereinstimmt, ist zunächst einmal
Dein Problem. Vielleicht solltest Du daran arbeiten, Deine Erwartungen
an die Realität anzupassen.

Aber ja, natürlich hat der Phisher damit gerechnet, dass Leute das so
(oder so ähnlich) interpretieren, wie Du das tust, und hat deshalb den
PTR-Record angelegt.

>> Dass das nicht die Information ist, die Du dort zu sehen erwartet hast,
>> ist keine Fälschung (also bewusste Täuschung) durch den Empfänger,
>
> Es ist eine bewusste Täuschung. Sie wurde vom Empfänger generiert
> (der allerdings nichts davon wusste) und vom Sender trickreich
> initiiert.
>
> Wie auch immer, jedenfalls war die Phishing-Mail diesbezüglich
> gut gemacht. Hätte nie gedacht, dass man dem DNS nicht vertrauen
> darf.

Du kannst ins DNS reinschreiben, was Du willst. Ein PTR ist rein
technisch nichts anderes als "a pointer to another part of the domain
name space" (RFC 1034). Es hat ist eine Konvention, unter in-addr.arpa.
PTR-Records auf den "kanonischen" Hostnamen abzulegen, aber nichts
erzwingt das. Mehrere Leute haben in diesem Thread angemerkt, dass 1&1
normalerweise prüft, ob der Name auf die entsprechende IP-Adresse
auflöst, bevor sie den Eintrag machen, aber darauf kann man sich (wie
man sieht) nicht verlassen.

        hp


-- 
   _  | Peter J. Holzer    | Fluch der elektronischen Textverarbeitung:
|_|_) |                    | Man feilt solange an seinen Text um, bis
| |   | hjp@hjp.at         | die Satzbestandteile des Satzes nicht mehr
__/   | http://www.hjp.at/ | zusammenpaßt. -- Ralph Babel

[toc] | [prev] | [next] | [standalone]


#5314

FromHerbert Kleebauer <klee@unibwm.de>
Date2016-03-27 19:27 +0200
Message-ID<nd958i$1g2m$1@gioia.aioe.org>
In reply to#5313
On 27.03.2016 18:14, Peter J. Holzer wrote:

>> Der Header enthält eindeutig falsche Angaben:
>> Received: from mail.targobank.de (targobank.de [212.227.8.37])
> 
> Was ist daran falsch? Der PTR-Record existiert. Du kannst Dich jederzeit
> davon überzeugen:

Das ist jetzt aber nicht mehr ernst gemeint? Der Name "targobank.de" gehört

    TARGOBANK AG & Co. KGaA
    Kasernenstr 10
    40213 Duesseldorf

In der Received-Zeile steht, 212.227.8.37 gehört zu targobank.de und
da fragst du was daran falsch ist?

Wenn ich sage, es ist falsch dass die Telefonnummer 08944556677 zur
Targobank gehört, antwortest du, dass ist nicht falsch weil bei
einer Rückwärtssuche bei der Telekom mit dieser Nummer erhält man
die Targobank als Besitzer der Nummer. Wenn jemand einen falschen
Eintrag in eine Datenbank macht, wird er doch nicht richtig nur
weil er jetzt so in der Datenbank steht.


[toc] | [prev] | [next] | [standalone]


Page 2 of 4 — ← Prev page 1 [2] 3 4  Next page →

Back to top | Article view | de.comm.software.mailserver


csiph-web